Seguridad
Política de divulgación de vulnerabilidades
RadContour maneja datos de imagen médica, por lo que su seguridad importa. Agradecemos los avisos de investigadores de seguridad y usuarios que encuentren debilidades en nuestro software o sitio web, y trataremos cada aviso con seriedad.
Esta política explica cómo comunicar una vulnerabilidad, qué haremos en respuesta y los límites dentro de los que le pedimos que trabaje. Léala por completo antes de probar o avisar, y actúe en consonancia con ella.
Alcance
Dentro del alcance:
- La app RadContour para iPad
- El sitio web radcontourapp.com, incluido su endpoint de lista de espera
Fuera del alcance:
- Los servicios de terceros sobre los que construimos — por ejemplo Apple y Cloudflare. Comuníquelos directamente al proveedor.
- Cualquier PACS, sistema de planificación de tratamiento o red hospitalaria a la que se conecte RadContour. Pertenecen a sus operadores y no debe probarlos.
- Hallazgos ya documentados como limitaciones conocidas en nuestra Declaración de Conformidad DICOM — en particular, que el tráfico de red DICOM no está cifrado por diseño y debe desplegarse en una red gestionada por el hospital.
- Avisos de que un servicio no sigue una «buena práctica» sin un impacto de seguridad demostrable.
Comunicar una vulnerabilidad
Envíe su aviso a [email protected]. Los avisos pueden enviarse de forma anónima; no necesita identificarse para que se le tome en serio.
Incluya:
- Dónde puede observarse la vulnerabilidad — la pantalla de la app, la URL o el endpoint
- Un título breve y una descripción del tipo de vulnerabilidad
- Su impacto — qué podría lograr realmente un atacante
- Pasos para reproducirla, como una prueba de concepto benigna y no destructiva
Unos pasos de reproducción claros nos permiten priorizar de forma rápida y precisa, y reducen los avisos duplicados.
Qué esperar
- Procuramos acusar recibo de su aviso en un plazo de 5 días laborables.
- Procuramos completar una evaluación inicial en un plazo de 10 días laborables, y le mantendremos informado sobre la marcha.
- Priorizamos la corrección según el impacto, la gravedad y la facilidad con que puede explotarse el problema. Algunas correcciones llevan tiempo, sobre todo cuando implican una publicación en la App Store.
- Le avisaremos cuando el problema esté resuelto, y es bienvenido a confirmar que la corrección realmente lo soluciona.
RadContour lo desarrolla un equipo pequeño. Preferimos fijar expectativas que podamos cumplir antes que prometer una resolución en el mismo día que no podemos garantizar.
Reglas de actuación
Por favor, no:
- Incumpla ninguna ley o normativa aplicable
- Acceda a más datos de los necesarios para demostrar el problema — y deténgase en cuanto lo haya hecho
- Modifique o elimine datos que no sean suyos
- Ejecute análisis de alta intensidad, invasivos o destructivos
- Intente, o comunique, problemas de denegación de servicio — incluido inundar un servicio con solicitudes
- Interrumpa la disponibilidad de nuestros servicios para otros usuarios
- Aplique ingeniería social, phishing o ataques físicos a nadie relacionado con RadContour
- Divulgue el problema públicamente, ni a terceros, salvo a través de esta política
- Exija un pago como condición para divulgar una vulnerabilidad
Por favor, sí:
- Cumpla la legislación de protección de datos y respete la privacidad de nuestros usuarios y de cualquier persona cuyos datos pudiera encontrar
- Elimine de forma segura cualquier dato obtenido durante su investigación en cuanto deje de ser necesario — y, en todo caso, en el plazo de un mes desde la resolución del problema
Divulgación coordinada
Nos comprometemos a corregir las vulnerabilidades con prontitud. Publicar detalles antes de que exista una corrección aumenta el riesgo para los usuarios, así que le pedimos que mantenga sus hallazgos confidenciales hasta que hayamos confirmado el problema y, cuando proceda, publicado una corrección. Si cree que hay una razón de peso para informar a otros antes, contáctenos primero y acordaremos juntos una forma de proceder.
Podemos compartir un aviso con los proveedores afectados o con una autoridad de seguridad pertinente cuando sea necesario para corregir el problema. No compartiremos su nombre ni sus datos de contacto sin su permiso explícito.
Reconocimiento
Actualmente no ofrecemos un programa de recompensas remunerado. Si desea que se le reconozca por un aviso válido, díganos cómo quiere que le nombremos y le reconoceremos una vez resuelto el problema.
Aspectos legales
Esta política sigue las buenas prácticas habituales para la divulgación coordinada de vulnerabilidades. No le autoriza a actuar de ningún modo que infrinja la ley, ni de ningún modo que ponga a RadContour o a una organización asociada en incumplimiento de sus propias obligaciones legales. La investigación realizada de buena fe y conforme a esta política no llevará a que emprendamos acciones contra usted.